Ransomware-aktører har altid ledt efter måder at holde deres infrastruktur i live, selv efter at sikkerhedsforskere og myndigheder begynder at nedbryde den. Det seneste eksempel kommer fra en gruppe ved navn DeadLock, som har udvidet sin brug af Polygon-blockchain og føjet den privatlivsfokuserede beskedapp Session til sit afpresningsværktøjssæt. Kombinationen af ransomware, blockchain og krypterede kommunikationsværktøjer gør det markant sværere for forsvarere at forstyrre gruppens operationer, og det signalerer et bredere skift i, hvordan cyberkriminelle låner legitim privatlivsteknologi til illegitime formål.

Hvordan DeadLock skjuler sin infrastruktur i Polygon-smartkontrakter

DeadLocks kerneinnovation er at gemme dele af sin kommando-og-kontrol-konfiguration direkte på Polygon-blockchain, et decentralt netværk der normalt bruges til legitime anvendelser som decentral finans og digitale samlerobjekter. Fordi blockchain-data er distribueret på tværs af tusindvis af uafhængige noder i stedet for at ligge på en enkelt server, er der intet centralt punkt, som politi eller hostingudbydere kan beslaglægge for at lukke operationen. Selv hvis ét adgangspunkt til smartkontrakten blokeres, forbliver de underliggende data på kæden og kan hentes fra ethvert andet sted på netværket.

Det er ikke en helt ny taktik for gruppen. Tidligere vpn.social-dækning af DeadLocks Polygon-baserede opsætning beskrev hvordan banden først begyndte at eksperimentere med at gemme C2-konfigurationsdata på kæden for at overleve nedlukningsforsøg. Det der har ændret sig siden da er omfanget: DeadLock hoster nu også lækket indhold – de stjålne data, de truer med at offentliggøre, hvis ofre nægter at betale – via blockchain-understøttet infrastruktur, hvilket yderligere reducerer afhængigheden af traditionel webhosting, der kan flagges og fjernes.

Hvorfor Session og blockchain-lækagesider modstår myndighedernes nedlukning

Sideløbende med sin blockchain-infrastruktur har DeadLock taget Session i brug, en krypteret beskedapp udviklet med decentralisering og metadata-beskyttelse for øje. Session blev skabt for at give almindelige brugere en måde at kommunikere på uden en central server, der logger, hvem der talte med hvem – en legitim og værdifuld privatlivsfunktion for journalister, aktivister og almindelige mennesker, der er bekymrede for overvågning. I DeadLocks hænder bliver det samme design et værktøj til at forhandle løsepenge og koordinere afpresning uden at efterlade den form for centraliserede kommunikationsspor, som efterforskere normalt er afhængige af.

Traditionelle ransomware-lækagesider ligger på servere, der kan beslaglægges, når deres hostingudbyder eller IP-adresse identificeres. Blockchain-hostet indhold omgår det fuldstændigt. Der er ingen enkelt webhost at stævne og ingen enkelt server at tage offline. Kombineret med krypteret, decentral beskedudveksling til ofre har DeadLock reelt fjernet de fleste af de trykpunkter, som myndigheder og incident responders historisk har brugt til at forstyrre ransomware-operationer midt i et angreb.

Tveægget sværd: Privatlivsværktøjer som både skjold og våben

Det bemærkelsesværdige ved denne historie er ikke, at DeadLock opfandt nye angrebsteknikker, men at de genanvendte værktøjer, der var skabt til noget godt. Polygon eksisterer for at understøtte gennemsigtige, decentraliserede applikationer. Session eksisterer for at beskytte almindelige menneskers private samtaler mod overvågning og censur. Ingen af teknologierne var designet med kriminel misbrug i tankerne, men begge tilbyder tilfældigvis netop de modstandsegenskaber, som ransomware-grupper ønsker.

Det er den samme spænding, der optræder over hele privatlivs- og sikkerhedsverdenen: den samme kryptering, der beskytter en dissidents beskeder mod en autoritær regering, beskytter også en kriminel ransomware-forhandling mod efterforskere. Det er ikke et argument imod privatlivsteknologi i sig selv, men en påmindelse om, at decentralisering og stærk kryptering ændrer forudsætningerne for forsvarerne. Nedlukningsbaserede forstyrrelsesstrategier, der har fungeret rimeligt godt mod traditionel ransomware-infrastruktur, er langt mindre effektive over for operationer, der ikke længere er afhængige af centraliserede servere.

Hvad virksomheder kan gøre for at opbygge modstandsdygtighed mod afpresning

Eftersom det nu er meget sværere at forstyrre DeadLocks infrastruktur efterfølgende, flytter det praktiske fokus sig tilbage mod forebyggelse og beredskab. Organisationer bør antage, at når en ransomware-gruppe først har stjålet data og indledt kontakt, så er det usandsynligt, at en nedtagning af deres lækageside eller blokering af deres kommunikationskanal vil stoppe afpresningsforsøget. Det gør stærke backup-rutiner, netværkssegmentering og hurtig opdagelse af indtrængen, før data eksfiltreres, endnu vigtigere, end de allerede var.

Beredskabsplaner for hændelser bør også tage højde for, at en lækageside ikke bare kan rapporteres og fjernes. Juridiske rådgivere, kommunikationsteams og tekniske respondere har brug for en fælles forståelse af, hvordan man går videre, når angriberens infrastruktur reelt er ustoppelig gennem konventionelle kanaler.

Hvad dette betyder for dig

For den enkelte bruger er DeadLocks taktikker en god påmindelse om, at de værktøjer, der beskytter dit eget privatliv – krypterede beskedapps, decentraliserede tjenester og blockchain-teknologi – er neutrale af design. Deres værdi afhænger helt af, hvem der bruger dem og hvorfor. Du behøver ikke at undgå privatlivsværktøjer, fordi kriminelle også bruger dem; du skal forstå, at den modstandsdygtighed, disse værktøjer giver, skærer begge veje. For virksomheder understreger DeadLock-sagen, at det at stoppe ransomware, blockchain og krypteret kommunikationsinfrastruktur efter et angreb er begyndt, bliver mindre realistisk, hvilket hæver indsatsen for forebyggelse.

Hovedpointer

  • Antag, at lækagesider og forhandlingskanaler knyttet til moderne ransomware-grupper muligvis ikke kan fjernes via rapportering eller anmodninger om nedtagning.
  • Invester i indtrængningsdetektion og netværksovervågning for at fange angreb, før data eksfiltreres, eftersom mulighederne for at forstyrre efter et brud skrumper.
  • Oprethold offline, testede backups, så løsepengekrav mister deres magt, uanset hvor modstandsdygtig angriberens infrastruktur er.
  • Gennemgå beredskabsplaner for at sikre, at de adresserer decentral og blockchain-hostet afpresningsinfrastruktur, ikke kun traditionelle webbaserede lækagesider.

DeadLocks udvikling viser, at kampen mod ransomware ikke længere kun handler om hurtigere nedlukninger. I takt med at grupper hælder mere til decentral og krypteret infrastruktur, må modstandsdygtighed begynde længe før et angreb når afpresningsfasen.